PT-2026-31005 · Plane · Plane
Tristaninsec
·
Publicado
2026-04-07
·
Atualizado
2026-04-08
·
CVE-2026-39374
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:N |
Name of the Vulnerable Software and Affected Versions
Plane versões anteriores a 1.3.0
Description
Plane, uma ferramenta de gerenciamento de projetos de código aberto, possui uma falha onde o
IssueBulkUpdateDateEndpoint permite que um membro do projeto com privilégios de ADMIN ou MEMBER modifique as datas de start date e target date de qualquer issue em toda a instância do Plane, independentemente do workspace ou da associação ao projeto. O endpoint recupera issues por ID sem filtragem adequada, levando à modificação de dados entre limites.Recommendations
Atualize para a versão 1.3.0 ou posterior.
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Plane